Middelfart Kommune IT-SIKKERHEDSPOLITIK. IT-sikkerhedspolitik for Middelfart Kommune. Regler

Størrelse: px
Starte visningen fra side:

Download "Middelfart Kommune IT-SIKKERHEDSPOLITIK. IT-sikkerhedspolitik for Middelfart Kommune. Regler"

Transkript

1 Middelfart Kommune IT-SIKKERHEDSPOLITIK IT-sikkerhedspolitik for Middelfart Kommune Regler

2 Organisation og implementering Placering af ansvar er vitalt for at sikre opmærksomhed på Middelfart Kommunes it-aktiver. Organisationsstrukturen i Middelfart Kommune og samarbejde med eksterne partnere er yderst vigtigt for at opretholde et tidssvarende sikkerhedsniveau. Kontrakter med partnere og andre aftaler er ligeledes et område der har indflydelse på IT-sikkerheden. Risikobevidsthed Overordnet risikovurdering IT-styregruppen / IT-chefen skal sikre, at der er udført en overordnet risikovurdering af trusselbilledet for Middelfart Kommune. Der skal være udført en overordnet risikovurdering, der indeholder konsekvensvurdering og sårbarhedsvurdering. Risikovurderingen skal opdateres mindst en gang om året. Risikovurderingen skal omfatte alle væsentlige it-systemer. Konsekvensvurdering Information om nye trusler, virus og sårbarheder Konsekvenser af hændelser imod it-systemerne skal løbende vurderes. It-afdelingen skal holde sig orienteret inden for de benyttede platforme. Når nye sårbarheder annonceres, skal de vurderes for relevans og alvorlighed. Hvis nødvendigt skal passende reaktion, prioriteres for at mindske organisationens sårbarhed. IT-sikkerhedspolitik Offentliggørelse af sikkerhedspolitik Vedligeholdelse af sikkerhedspolitik Godkendelse af sikkerhedspolitik Revision af sikkerhedspolitik Opfølgning på implementering af sikkerhedspolitikken Sikkerhedspolitikken skal gøres bekendt for alle relevante interessenter, herunder alle medarbejdere der oprettes på kommunens it-platform. Organisationens sikkerhedspolitikker, regler, procedurer og tilhørende dokumentation skal vedligeholdes af IT-Styregruppen. Sikkerhedspolitikken skal godkendes af byrådet Der skal ske revision af sikkerhedspolitikken mindst en gang om året. Hver enkelt afdelingschef skal løbende sikre, at sikkerhedspolitikken bliver overholdt inden for eget ansvarsområde. Strategi for IT-sikkerhed Side 2 af 31

3 Revision af IT-sikkerhedsstrategien IT-sikkerhedsstrategien skal ses i sammenhæng med ITsikkerhedspolitikken og den generelle IT-strategi. IT-styregruppen tager initiativ til eventuel ny sikkerhedsstrategi. Overholdelse af standarder Sikkerhedssystemet overholder kravene i DS484:2005. Sikkerhedsimplementering Ledelsens rolle Koordination af IT-sikkerheden Sikkerhedsorganisation Afdelingschefen / lederen skal støtte Middelfart Kommunes IT-sikkerhed ved at udlægge klare retningslinier, udvise synligt engagement samt sikre en præcis placering af ansvar. Koordination af sikkerheden på tværs i organisationen varetages af ITstyregruppen. IT-styregruppen skal arbejde på at sikre at strategien for it-sikkerhed er synlig, koordineret og i overensstemmelse med Middelfart Kommunes mål. Outsourcing Outsourcing Outsourcingpartnere Ved outsourcing af it-systemer skal Middelfart Kommunes projektleder, inden indgåelse af kontrakt, have indhentet oplysninger om leverandørens sikkerhedsniveau. Leverandører skal bekræfte kendskab til Middelfart Kommunes sikkerhedspolitik. Den leverede løsning skal opfylde kravene i sikkerhedspolitikken. Sikkerhed i tredjeparts adgang Information til eksterne partnere Fortrolighedserklæring for tredjepart Relevante interessenter skal informeres om krav til efterlevelse af sikkerhedspolitikkerne i Middelfart Kommune. En tredjepart, der får adgang til Middelfart Kommunes data, og som ønsker at anvende disse data eksternt, skal være omfattet af en fortrolighedserklæring. Side 3 af 31

4 Indhold af fortrolighedserklæringerne Definition af de informationer der er omfattet. En fastlagt løbetid. Beskrivelse af hvad der skal ske når aftalen udløber. Information om omfattede ophavsrettigheder. Beskrivelse af hvordan informationerne må anvendes, for eksempel hvilke brugsrettigheder til informationerne underskriveren får. Betingelser for returnering eller destruktion af informationsaktiver ved aftalens ophør. Sikkerhedsvurdering af tredjepart Sikkerhed ved samarbejde med partnere Samarbejdsaftaler Aftaler om informationsudveksling Der skal udføres en sikkerhedsvurdering af tredjepart før et eventuelt samarbejde. Ved integration af Middelfart Kommunes systemer og processer med tredjepart skal sikkerhedsrisici altid vurderes og dokumenteres af kommunens systemejer. For at sikre at Middelfart Kommunes sikkerhedsmålsætning ikke kompromitteres skal ethvert formaliseret eksternt samarbejde være baseret på en samarbejdsaftale. Ved udveksling af information og software imellem Middelfart Kommune og evt. tredje part skal der foreligge en skriftlig aftale. Ved behandling af personoplysninger, skal det fremgå af aftalen, at databehandler overholder Middelfart Kommunes it-sikkerhedspolitik, herunder Sikkerhedsbekendtgørelse nr. 528 mv. Organisering af persondata-området Persondata-ansvarlig Ansvar for kontakt til Datatilsynet Afdelingschefer henholdsvis decentrale ledere er ansvarlige for eget område med henblik på overholdelse af regler der henhører til "Lov om behandling af personoplysninger". Anmeldelse af behandling af personoplysninger er placeret i Staben. Side 4 af 31

5 Identifikation, klassifikation og ansvar for aktiver Middelfart Kommunes informationsaktiver og data skal beskyttes. Det gælder uanset om det er udskrevne dokumenter, produktionsudstyr eller it-systemer. Det er derfor nødvendigt at identificere, klassificere og placere ejerskab for alle aktiver. Håndtering af informationer og aktiver Accepteret brug af informationsaktiver Procedurer for informationsudveksling Udlevering af fortrolige informationer og oplysninger Systemejere skal lave retningslinier for accepteret brug af Middelfart Kommunes informationsaktiver. It-chefen sørger for, at der foreligger retningslinier og procedurer for informationsudveksling både fysisk og elektronisk. Fortrolige informationer og oplysninger må udleveres, hvis der foreligger underskrevne fortrolighedsaftaler. Personhenførbare og fortrolige oplysninger må kun udleveres til bemyndigede personer. Elektroniske dokumenter Opbevaring af fysiske dokumenter Elektroniske kopier af dokumenter, for eksempel indscannede dokumenter og faxer, med fortrolige eller personhenførbare oplysninger må kun behandles på Middelfart Kommunes it-udstyr. Skriveborde skal ryddes for fortrolige dokumenter senest ved arbejdsdagens afslutning. Dokumenter må gerne ligge fremme, såfremt kontorlokaler er aflåste. Udskrivning Fortrolige informationer i offentlige rum Printere som benyttes til udskrivning af fortrolige informationer skal placeres i lokaler der ikke generelt er offentlig tilgængelige. Fortrolige informationer må ikke efterlades uden opsyn i offentlig tilgængelige rum. Der skal udvises forsigtighed ved omtale af fortrolige informationer i offentlige rum. Opbevaring af fortrolige informationer på privat pc Fortrolige data på mobile enheder Der må ikke behandles eller opbevares personhenførbare eller fortrolige informationer på andet udstyr end Middelfart Kommunes computere. Der må opbevares fortrolige data på mobile enheder såfremt der kun anvendes mobile enheder af fabrikatet Blackberry. Ved lagring af fortrolige oplysninger, skal databeskyttelse aktiveres på den mobile enhed. Såfremt der skal dispenseres for ovenstående, kræves det, at en løsning på andet teknisk udstyr, som minimum er på samme it-sikkerhedsniveau som Blackberry. Dispensation gives af IT-chefen. Side 5 af 31

6 Brug af bærbare medier til fortrolige data Fortrolige informationer skal krypteres når de opbevares eller transporteres på bærbare medier, f.eks. USB-hukommelse, PDA'er, cd'er, dvd'er eller disketter Klassifikation af informationer og data Ansvar for klassifikation Informationer og data kan klassificeres som følger: Systemejere skal sørge for, at data inden for eget område er klassificeret. Uklassificeret: Ingen begrænsninger Offentligt: Materiale der frit må udleveres til offentligheden Fortroligt: Materiale der er tilgængeligt for en begrænset gruppe personer Internt brug: Materiale der er tilgængeligt for alle internt i organisationen. Personhenførbart: Data er relateret til et individ, for eksempel en kunde, en borger, en patient, en medarbejder. Ejere af systemer og data Ejerskab Sikkerhedsansvar for it-funktioner Ejere af data på mobile enheder Ansvar for sikkerheden på it-platforme Ansvar for adgangsrettigheder Administration af internet-domænenavne Der skal udpeges systemejere på alle relevante it-systemer. It-styregruppen udarbejder og vedligeholder en liste over samtlige itsystemer. Listen skal angive ejer af hvert enkelt system. Systemejere skal identificeres og gøres opmærksomme på dette ansvar. Brugere af Middelfart Kommunes bærbare pc'er og andre mobile dataenheder (USB-nøgler, pda, Blackberry mv.) er ansvarlige for at beskytte de data der behandles på disse, samt enhederne selv. It-afdelingen har ansvaret for administration af sikkerheden på de benyttede platforme. Systemets ejer skal fastlægge og løbende revurdere adgangsrettigheder i overensstemmelse med Middelfart Kommunes generelle adgangspolitik. Der skal forefindes en liste over Middelfart Kommunes registrerede domænenavne, status for brug, betalingsoplysninger og dato for fornyelse. Dataintegritet Opbevaring og behandling af data Forretningskritiske data skal altid opbevares og behandles således, at dataintegriteten ikke kan drages i tvivl. Side 6 af 31

7 Integritet af andre data Integriteten for ikke kritiske data skal beskyttes med input kontrol (Validering). Andre former for kontroller kan specificeres for individuelle systemer og processer. Side 7 af 31

8 Personalesikkerhed og brugeradfærd IT-sikkerheden i Middelfart Kommune afhænger i høj grad af medarbejderne. Derfor er det vigtigt at uddanne medarbejderne i såvel brugen af it-systemer som almen it-sikkerhedsmæssige forhold. Ansættelsesprocedurer Fortrolighedserklæring ved ansættelse It-brugererklæring Fortrolighedserklæring ved fratrædelse Returnering af aktiver ved aftrædelse Alle medarbejdere skal ved ansættelsestidspunktet underskrive fortrolighedserklæring. Denne kan være en del af ansættelseskontrakten. Alle medarbejdere skal underskrive en it-brugererklæring i forbindelse med medarbejderens oprettelse på it-platformen. Den underskrevne itbrugererklæring opbevares i personalemappen. Ved fratrædelse skal der gøres opmærksom på gældende fortrolighedsaftaler. Medarbejderen skal aflevere alle udleverede virksomhedsaktiver ved samarbejdets ophør. Funktionsadskillelse Sikring af forretningskritiske systemer Adgang til produktionsdata Forretningskritiske systemer skal beskyttes ved hjælp af funktionsadskillelse, således at risikoen for misbrug af privilegier minimeres. Systemadministratorers adgang til fortrolige oplysninger skal begrænses og registreres. Ledelsens ansvar Det er ledelsens ansvar at alle medarbejdere: Er tilstrækkeligt informeret om deres roller og ansvar i forbindelse med sikkerhed, før de tildeles adgang til Middelfart Kommunes systemer og data. Er gjort bekendt med nødvendige retningslinier, således at de kan leve op til Middelfart Kommunes IT-sikkerhedspolitik. Opnår et opmærksomhedsniveau i spørgsmål vedrørende IT-sikkerhed, der er i overensstemmelse med deres roller og ansvar i Middelfart Kommune. Side 8 af 31

9 Adfærdsregler for brug af kodeord Kodeord er strengt personlige Overdragelse af kodeord Brug af autologin funktioner Brug af kodeordsbeskyttet pauseskærm Genbrug af kodeord Kodeord er strengt personlige og må ikke deles med andre. Kodeord må ikke overdrages på ukrypterede forbindelser, for eksempel e -mail. Kodeord kan overdrages verbalt, også for eksempel over telefonen. Automatisk login eller systemer hvor kodeord gemmes i genveje eller på funktionstaster må ikke benyttes i første sikkerhedsnivaeu. Alle skal aktivere kodeordsbeskyttet skærmlås når en arbejdsstation forlades i mere end 15 minutter. Det er ikke tilladt at genbruge det samme kodeord på interne og på eksterne systemer. Adfærdsregler for brug af internet Medarbejderes private brug af internetadgang Sikkerhedsindstillinger i web-browser Afvikling af programmer i forbindelse med Internetsurfing Brug af messenger-programmer Streaming via internet Internetbaserede tjenester Download af filer fra internet Download af programmer fra internet Middelfart Kommunes internetadgang må også anvendes til privat formål, såfremt sikkerhedspolitikken i øvrigt overholdes, og såfremt arbejdsrelateret brug ikke generes på nogen måde. Der må kun anvendes godkendte webbrowsere. Brugerne må ikke forsøge at omgå eller bryde sikringsforanstaltningerne. Det er tilladt at afvikle browserbaserede programmer, for eksempel netbank-programmer, forudsat sikkerhedspolitikken i øvrigt overholdes. Chat programmer som IRC, IRQ, AIM og MS Messenger må ikke anvendes med mindre der er givet udtrykkelig tilladelse til det fra ledelsens side. Det er ikke tilladt at anvende virksomhedens netværk til tung og vedvarende trafik, som eksempelvis streaming af lyd eller billede fra radio, tv-tjenester og film. Der må kun anvendes godkendte internetservices. Filer må downloades fra internet i begrænset arbejdsmæssigt omfang. Det er ikke tilladt at hente programmer fra internet medmindre det er relateret til løsning af arbejdsopgaver. Adfærdsregler for brug af Side 9 af 31

10 Ejerskab Medarbejderes private brug af Vedhæftede filer Sagsbehandling og journalisering af Fortrolig mail Middelfart Kommune betragter alle s som Middelfart Kommunes ejendom. Middelfart Kommune tillader brug af -systemer også til privat brug, såfremt sikkerhedspolitikken i øvrigt overholdes. It-afdelingen blokerer for følgende filtyper : *.exe, *.vbs, *.zip, *.scr, *.bat, *.cmd. It-afdelingen udvider eller indskrænker mængden af blokerede filtyper løbende, baseret udfra en løbende sikkerhedsvurdering. Modtaget og afsendt skal journaliseres og behandles efter samme principper, som gælder for almindelig brevpost og fax. med følsomt indhold skal krypteres med godkendt software. Dette gælder især for klassificeret, fortrolig eller personfølsom information der sendes over internet. Opbevaring og sletning af e-post der indeholder personhenførbare oplysninger, skal slettes efter 30 dage. der indeholder personhenførbare oplysninger, skal behandles i overensstemmelse med persondataloven. Phishing og bedrageri Uanset at virksomheden udfører indholdscanning af alle s, skal brugere skal være opmærksomme på "phishing" og "social engineering". Der kan være tale om tilsyneladende oprigtige s der forsøger at franarre personlige eller fortrolige oplysninger, eller forsøger at få brugeren til at foretage uønskede handlinger. Adfærdsregler for brug af trådløse netværk Forbindelse til fremmede trådløse netværk Installation af trådløst udstyr Brugere må ikke forbinde sig til fremmede trådløse netværk. Medarbejdere må ikke installere eller ibrugtage udstyr der giver trådløs netadgang, med mindre der specifikt er givet lov hertil fra it-afdelingen. Side 10 af 31

11 Fysisk sikkerhed Fysisk sikkerhed er et naturligt element i Middelfart Kommunes sikkerhedspolitik. Fysisk sikkerhed omfatter blandt andet døre, vinduer, alarmer - samt tyverisikring af kommunens fysiske aktiver, eksempelvis it-udstyr. Adgangskontrol er ligeledes et element af fysisk sikkerhed, der sikrer at kun personer med legalt ærinde får adgang til området. Generelle retningslinier Ansvar for den fysiske adgangskontrol Aflåsning af lokaler og bygninger Offentlige områder Intern Service har ansvaret for administration af den fysiske adgangskontrol, f.eks. nøgleadministration, til kontorer og it-områder. Alle døre og vinduer med adgang til/fra bygningerne skal lukkes og låses ved arbejdstids ophør. Døre til sikrede lokationer i bygningerne skal ligeledes aflåses. Middelfart Kommunes offentligt tilgængelige områder skal overvåges i åbningstiden i form af tilstædeværelse af kommunens personale. Tekniske sikringsforanstaltninger Nødstrømsanlæg Brandsikring Køling Alle forretningskritiske systemer skal beskyttes med nødstrømsanlæg til at sikre hurtig og korrekt system-nedlukning i tilfælde af strømudfald. Passende brandsikringsudstyr skal forefindes, og være korrekt placeret. Serverrum skal sikres med veldimensionerede airconditionanlæg. Beskyttelsesanlæg Miljømæssig sikring af serverrum Serverrum, krydsfelter og tilsvarende områder skal på forsvarlig vis sikres mod hændelser som brand, vand, eksplosion, varme og tilsvarende påvirkninger. Sikre områder Adgang til serverrum og hovedkrydsfelter Aflåsning af hovedkrydsfelter og lignende teknikrum Adgang til serverrum og hovedkrydsfelter tillades kun med sikkerhedsgodkendelse, eller ved overvåget adgang af medarbejdere fra it-afdelingen. Alle krydsfelter og andre teknikrum skal være aflåste. Side 11 af 31

12 Distribueret it-udstyr Adgang for serviceleverandører Udlån af adgangskort Indbrudsalarmer Overvågning i sikre områder Optageudstyr i sikre områder Alle krydsfelter, afdelings serverrum og lignende faciliteter med delt IT udstyr skal aflåses for at hindre uautoriseret adgang til disse. Serviceleverandører må kun få adgang til sikre områder når dette er påkrævet. Adgangskort må udlånes til håndværkere, teknikere og andre, såfremt der afleveres komplet udfyldt udlånsformular. Intern service forestår udlevering af adgangskort. Middelfart Kommune skal anvende tilstrækkelige alarmsystemer på relevante bygninger og lokaler. It-afdelingen skal sikre, at arbejde i sikre områder så vidt muligt blivet overvåget. Uautoriseret optageudstyr er ikke tilladt i sikre områder. Udstyrssikkerhed Placering af udstyr Adgang til bærbare computere Udstyr skal placeres eller beskyttes så risikoen for skader og uautoriseret adgang minimeres. Bærbare pc'er skal beskyttes med kodeord. BIOS konfiguration på bærbare pc'er skal beskyttes med kodeord. Opbevaring af bærbare computere Brug af mobile enheder Forsikringsdækning for mobile enheder Registrering af it-udstyr Sikring af hjemmearbejdspladser Afskaffelse eller genbrug af udstyr Bærbare computere skal fjernes eller låses inde efter arbejdstidens ophør. Bærbart udstyr skal medbringes som håndbagage under rejser. Den enkelte bruger, eller dennes leder, skal sikre at der er etableret passende forsikringsdækning i forbindelse med opbevaring og anvendelse af it-udstyr uden for Middelfart Kommune. Alt it-udstyr skal registreres i inventarlisten, med ejerskab, serienummer og lokation. Ejerne er ansvarlige for opdatering af de registrerede informationer. Hjemmearbejdspladser og deres kommunikationsforbindelser skal beskyttes i forhold til de informationer og forretningssystemer, de benyttes til. Når udstyr bortskaffes eller genbruges skal kritiske/følsomme informationer og licensbelagte systemer fjernes eller overskrives. Side 12 af 31

13 Sikring af kabler Kabler til datakommunikation skal beskyttes mod uautoriserede indgreb og skader. Faste kabler og udstyr skal mærkes klart og entydigt. Dokumentation skal opdateres når den faste kabelføring ændres. Forsyningssikkerhed It-afdelingen har ansvaret at alle forsyninger som elektricitet, vand, kloak, varme, og ventilation skal have den fornødne kapacitet, og løbende inspiceres for at forebygge uheld der kan have indflydelse på itsystemerne. Data-og telekommunikationsforbindelser skal etableres via minimum to adgangsveje for forretningskritiske systemer. Spisning i nærheden af udstyr Der må ikke spises og drikkes i nærheden af forretningskritisk udstyr. Der må ikke spises og drikkes i serverrum. Fjernelse af udstyr fra Middelfart Kommune Udstyr der indeholder fortrolige data, må kun fjernes efter behørig destruktion af data. Udlån af udstyr skal være tidsbegrænset. Tyverimærkning af it-udstyr Vedligeholdelse af udstyr og anlæg Alt udstyr skal være tydeligt mærket for at minimere risikoen for tyveri. It-afdelingen skal vedligeholde udstyr efter leverandørens anvisninger. Kun godkendte leverandører må udføre reparationer og vedligeholdelse. Kritiske/følsomme informationer skal slettes fra udstyr der repareres eller vedligeholdes uden for Middelfart Kommune. It-afdelingen er ansvarlig for at der føres log over alle fejl og mangler samt reparationer og forbyggende vedligeholdelse. Side 13 af 31

14 It- og netværksdrift Vedligeholdelse og opdatering af it-systemer er nødvendigt for at opretholde et passende sikkerhedsniveau for Middelfart Kommune. Drift af it-systemer inkluderer elementer af overvågning af systemernes helbredstilstand, opdatering og sikkerhedskopiering af data. De fleste it-systemer er afhængige af netværk. Administration, opbygning, sikring og vedligehold af netværk er vitalt for Middelfart Kommune. Den trussel som uautoriseret adgang indebærer, gør det nødvendigt med klare regler for brugen af netværk, samt overvågning af infrastrukturen. Daglig administration Overvågning af procedurer for sikkerhedskopiering Deaktivering af beskyttelsesmekanismer Indkaldelse af medarbejdere i vagtordning og ekstra personale Muligheden for at retablere data fra backup systemer skal regelmæssigt testes. Retablering skal testes efter system- eller proces-ændringer der kan påvirke backup rutiner. Det er under ingen omstændigheder tilladt at deaktivere eller omgå Middelfart Kommunes beskyttelsesmekanismer, herunder anti-virus produkter. I tilfælde af driftsforstyrrelser skal det beskrives under hvilke omstændigheder ekstra personale kan tilkaldes. Ekstern serviceleverandør Netværksleverandøren skal kunne levere: De nødvendige teknologiske muligheder for autentifikation, kryptering og overvågning. De nødvendige tekniske opsætninger til at sikre opkoblinger i overensstemmelse med samarbejdsaftalen. Adgangskontrol der sikrer mod uvedkommendes adgang. Overvågning af serviceleverandøren It-afdelingen skal regelmæssigt overvåge serviceleverandørerne, gennemgå de aftalte rapporter og logninger samt udføre egentlige revisioner for at sikre, at aftalen overholdes, og at sikkerhedshændelser og -problemer håndteres betryggende. Håndtering af datamedier Brug af datamedier Benyttelse af bærbare datamedier skal være forretningsmæssigt begrundet. Side 14 af 31

15 Afskaffelse og genbrug af medier Alle datamedier, for eksempel harddiske, disketter, cd, dvd, bånd og hukommelsesenheder, skal sikkerhedsslettes eller destrueres inden bortskaffelse. IT-afdelingen vælger destruktionsmetode for de enkelte datamedier. Beskyttelse af følsomme og fortrolige data på datamedier Opbevaring og registrering af datamedier It-afdelingen skal etablere procedurer der sikrer datamediers indhold mod uautoriseret adgang og misbrug af mediernes indhold. It-afdelingen skal registrere alle datamedier, som ikke fysisk befinder sig i allerede registreret udstyr. Systemejer skal sikre at medierne eller informationerne på mediet klassificeres, og at brugere er instrueret i at opbevare mediet i henhold til regler for klassifikationen. Beskyttelse af systemdokumentation Virusscanning af mobile datamedier It-afdelingen skal opbevare systemdokumentation passende sikkert. Inden ibrugtagning skal brugeren scanne ethvert datamedie for virus, hvis det har været i brug på eksternt udstyr. Med datamedie menes for eksempel transportable hukommelsesenheder, transportable drev, cd'er, dvd'er, og disketter. Ansvarsområder og procedurer for it-drift. Driftsansvar Driftsafviklingsprocedurer Dokumentation Softwareopdateringer generelt It-afdelingen er ansvarlig for drift, administration og sikkerhed af fælles itsystemer, herunder efterlevelsen af sikkerhedspolitikker, regler og procedurer. Driftsafviklingsprocedurer for forretningskritiske systemer skal være dokumenterede, ajourførte og tilgængelige for it-afdelingen. It-afdelingen skal løbende vurdere dokumentationsbehov for alle væsentlige systemer og it-relaterede forretningsgange. It-afdelingen skal holde sig informeret om alle programrettelser til alle programmer, der anvendes i Middelfart Kommune og snarest installere disse på alle computere, f.eks. servere og arbejdsstationer, når det vurderes at rettelserne har positiv indflydelse på den samlede sikkerhed. It-afdelingen skal forestå installation af alle større programrettelser, når det vurderes, at disse har positiv indflydelse på den samlede sikkerhed. Rettelser til operativsystemer It-afdelingen skal mindst hver uge vurdere tilgængelige sikkerhedsrettelser, for eksempel "patches" eller "hot-fixes", til anvendte operativsystemer. Udrulning/installation på relevante systemer skal foretages senest en uge efter vurdering og positiv funktions- og kompatibilitetstest. Side 15 af 31

16 Større operativsystemopdatinger, for eksempel "service packs". Rettelser til applikations-programpakker Større programpakkeopdateringer, for eksempel "service packs". Anti-virus-produkter på servere Styring af anti-virus Sikkerhedskopiering af data på serversystemer Sikkerhedskopiering af data på andre systemer Opbevaring af sikkerhedskopier på ekstern lokation Adskillelse af udvikling, test og drift Når større opdateringer, for eksempel "service packs", er gjort tilgængelige fra leverandører skal it-afdelingen vurdere om disse skal installeres. It-afdelingen skal dagligt vurdere tilgængelige sikkerhedsrettelser, for eksempel "patches" eller "hot-fixes", til anvendte programpakker. Udrulning/installation på relevante systemer skal normalt foretages senest en uge efter vurdering og positiv funktions- og kompatibilitetstest. Vurderingen kan tilskrive hurtigere installation/udrulning. Når større opdateringer, for eksempel service packs, er gjort tilgængelige fra leverandører skal it-afdelingen vurdere om disse skal installeres. Der skal være installeret anti-virus beskyttelse på alle systemer, hvor dette er muligt. It-afdelingen skal kunne styre anti-virus på alle systemer fra een central lokation. Med styring menes tvungen opdatering, scanning og oprydning. It-afdelingen sørger for opbevaring og sikkerhedskopiering af alle forretningskritiske informationer på serversystemer. Såfremt forretningskritiske data ikke opbevares på serversystemer skal dataejer være ansvarlig for etablering af relevant sikkerhedskopiering. Datamedier til reetablering af forretningskritiske systemer skal opbevares på et for Middelfart Kommune eksternt opbevaringssted. Udviklings- og testmiljøer skal være systemteknisk eller fysisk adskilt fra driftsmiljøet. Systemplanlægning Sikkerhed i systemplanlægning Ved planlægning af systemer skal sikkerhedsbetragtninger altid medtages i overvejelserne. It-sikkerhedskrav skal tages i betragtning ved design, aftestning, implementering og opgradering af nye it-systemer, samt ved systemændringer. Integration af informationssystemer Kapacitetsplanlægning Hvis integration af informationssystemer resulterer i en forøget risiko så skal denne vurderes og godkendes af it-afdelingen. It-systemernes dimensionering skal afpasses efter kapacitetskrav. Belastning skal overvåges således at opgradering og tilpasning kan finde sted løbende. Dette gælder især for virksomhedskritiske systemer. Side 16 af 31

17 Overvågning af systemer Overvågning af tilgængelighed Registrering af driftsstatus Kapacitetsovervågning It-afdelingen skal løbende overvåge alle forretningskritiske it-systemer og regelmæssigt dokumentere systemernes tilgængelighed. It-afdelingen skal registrere væsentlige forstyrrelser og uregelmæssigheder i driften af systemerne. Alle serversystemer med kritiske informationer skal løbende overvåges for tilstrækkelig kapacitet til at sikre pålidelig drift og tilgængelighed. Styring af ændringer Retningslinier for ændringer. Ændringer skal kun gennemføres når de er forretningsmæssigt velbegrundede. It-afdelingen har ansvaret for at der foregår en entydig identifikation og registrering af væsentlige ændringer. It-afdelingen har ansvaret for at der findes en nødprocedure til at mindske effekt fra fejlslagne ændringer. Godkendelse af nye eller ændrede systemer Installation af programmer på arbejdsstationer It-afdelingen skal etablere en godkendelsesprocedure for nye systemer, for nye versioner og for opdateringer af eksisterende systemer samt de afprøvninger, der skal foretages, inden de kan godkendes og sættes i drift. Som udgangspunkt er det kun it-afdelingen der må installere programmer på Middelfart Kommunes arbejdsstationer. Operativsystemer og applikationer må kun installeres og ændres af itafdelingen på godkendt udstyr. Planlægning, test og godkendelse af ændringer Styring af ændringer hos serviceleverandøren. Krav til indstillinger af internet-browser Sikring af serversystemer Ændringer i forretningskritiske systemer Forbudte og tilladte programmer. Ændringer skal planlægges og afprøves inden de sættes i drift. It-afdelingen skal sikre, at ændringsstyring af serviceleverandørens ydelser følger samme retningslinier som Middelfart Kommunes egen. MS Internet Explorer og andre browsere skal opsættes jævnfør sikkerhedspolitikken. Brugerne må ikke ændre denne opsætning. Servere skal sikres og testes inden implementering i produktionsmiljøet. Alle ændringer i forretningskritiske systemer udføres efter procedure, som skal indeholde en alternativ plan til reetablering. It-afdelingen skal vedligeholde en liste over tilladte programmer. Side 17 af 31

18 Sikring af arbejdsstationer inden ibrugtagning Alle personlige computere, arbejdsstationer og lignende skal sikres af itafdelingen inden brug. Brugerne må ikke omgå denne sikring Beskyttelse mod skadelige programmer Ansvar Antivirus produkter på arbejdsstationer Spyware It-afdelingen forestår bekæmpelse af virus, spyware og adware. It-driftsafdelingen skal sikre, at der er installeret aktive anti-virus produkter på samtlige computere i Middelfart Kommune, og at disse opdateres højest et døgn efter leverandørens opdateringer. Installation af spyware søges undgået gennem begrænsningerne i muligheder for softwareinstallation. Installation af spyware søges undgået gennem patch-managementprocesser. Adware Adware beskyttelse baseres på medarbejder-"awareness", sikkerhedsindstillinger i internetbrowser, begrænsninger i brugeres muligheder for softwareinstallation. Indholdsfiltrering Spam-mail beskyttelse IT-afdelingen bortfiltrerer der opfylder Middelfart Kommunes kriterier for spam-mails. Medarbejderne skal udvise forsigtighed med deres brugeridentitet i forbindelse med videregivelse af eksempelvis mailadresser, samt i forbindelse med modtagelsen af uønskede s. Automatisk indholdsfiltrering Systemerne skal jævnligt scannes for spammail og phishing. Disse mails mv. skal sættes i karantæne automatisk Styring af netværk Sikring af netværk Adgang til aktive netværksstik It-afdelingen skal sikre at Middelfart Kommunes netværk beskyttes. Adgang til aktive netværksstik skal styres af it-afdelingen. Netværksadgang skal kontrolleres og styres af it-afdelingen. Kun nødvendige adgange må være aktive i infrastrukturen. Alle øvrige skal være lukket ned. Side 18 af 31

19 Installation og brug af modem Det er ikke tilladt at installere modem uden forudgående sikkerhedsgodkendelse. It-afdelingen skal godkende alle installationer af modem og tilsvarende udstyr til datakommunikation. Installation af netværksudstyr Tilslutning af udstyr til netværk Fjernstyring og administration Beskyttelse af diagnose- og konfigurationsporte Rutekontrol Opdeling af netværk Det er ikke tilladt at installere netværksudstyr uden forudgående sikkerhedsgodkendelse. Andre medarbejdere eller konsulenter må ikke koble udstyr sammen med det interne netværk. Kun it-afdelingen må koble udstyr på det interne netværk. Værktøjer til fjernadministration tillades ikke. Det vil sige at netværk og systemer kun må administreres indefra Middelfart Kommunes lokaliteter. Fysisk og logisk adgang til diagnose- og konfigurationsporte skal kontrolleres. It-afdelingen skal begrænse rutning imellem forskellige netværkssegmenter således at kun nødvendig trafik videresendes. It-afdelingen skal segmentere netværk for at etablere en passende adskillelse imellem forskellige tjenester, brugergrupper eller systemer. Mindste krav til netværkssegmentering er at it-afdelingen etablerer en "demilitariseret zone" (DMZ) hvor offentligt tilgængelige servere placeres adskilt fra internt tilgængelige servere. Hjemmearbejdspladser Tillades når sikkerhedspolitikken i øvrigt overholdes. Trådløse netværk Brug af trådløse lokalnetværk Placering af trådløse netværk Adgang til trådløse netværk Brug af trådløse netværk tillades når personlige firewalls og VPN med kryptering anvendes på alle computere, på samme lokalnetværkssegment. Trådløst udstyr må kun forbindes til den eksisterende infrastruktur ved hjælp af sikkerhedsgodkendt firewall. Brugere skal autentificeres ved hjælp af et certifikat før der gives adgang til Middelfart Kommunes trådløse netværk. For eksempel ved hjælp af IEEE 802.1x. Forbindelser med andre netværk Side 19 af 31

20 Adgang fra distancearbejdspladser Adgang gives kun for brugere, der er autentificerede med brugernavn og kodeord samt enten en personlig digital nøgle eller en fysisk token. Der skal anvendes krypteret forbindelse. Netværksovervågning Overvågning af internet-brug Der er mulighed for at logge den enkelte medarbejders anvendelse af internet. Middelfart Kommune filtrerer og begrænser internetadgang. Overvågning af netværk It-afdelingen er ansvarlig for kontinuerligt at overvåge brugen og sikkerheden af Middelfart Kommunes netværksinfrastruktur. It-afdelingen er ansvarlig for identificering, diagnosticering, løsning og rapportering af hændelser, samt for samarbejde med andre interessenter. Overvågning af systemadgang og brug Opfølgningslogning Opfølgningsloggen skal indeholde: It-afdelingen skal logge sikkerhedshændelser på Middelfart Kommunes væsentlige systemer. Brugeridentifikation. Dato og klokkeslæt for væsentlige aktiviteter. Identificering af arbejdsstation eller netværksenhed. Registrering af systemadgange og forsøg herpå. Registrering af dataadgange og forsøg herpå. Ændringer i systemkonfigurationen. Brug af særlige rettigheder, for eksempel priviligerede eller administratorrettigheder. Brug af hjælpeværktøjer. Anvendte netværk og protokoller. Alarmer fra adgangskontrolsystem. Aktivering og deaktivering af beskyttelsessystemer. Opbevaring af opfølgningslog Fejllog It-afdelingen skal opbevare log for sikkerhedshændelser på væsentlige systemer i mindst 3 måneder. Fejl skal logges og analyseres, og nødvendige udbedringer og modforholdsregler skal gennemføres. Side 20 af 31

21 Beskyttelse af log-oplysninger Tidssynkronisering Log-faciliteter og log-oplysninger skal beskyttes mod manipulation og tekniske fejl. It-afdelingen skal sikre at systemernes ure jævnligt synkroniseres til korrekt tid. Mobile arbejdspladser og hjemmearbejdspladser Adgang til applikationer på Middelfart Kommunes netværk Adgang til netværket Antivirusprogrammer Der gives kun adgang til applikationer på internt netværk, som er sikkerhedsgodkendt af it-afdelingen. Netadgang og systemadgang begrænses ved brug af godkendte firewalls. Anti-virusprogrammer skal være installeret på mobile og hjemmearbejdspladser. Softwaren skal holdes opdateret ved opgradering mindst en gang om ugen. Brug af kryptografi Brug af kryptering i forbindelse med dataudveksling Godkendelse af krypteringsprodukter Det kræves, at og data, der indeholder fortrolige informationer, altid er krypteret under transmission. It-afdelingen skal godkende alle produkter der indeholder kryptografi, før disse må benyttes til fortrolige data. Side 21 af 31

22 Adgangskontrol og metoder Adgangen til at udføre handlinger på Middelfart Kommunes it-systemer beskyttes af autorisationssystemer. Systemerne har til formål at sikre mod uautoriserede ændringer, ordrer, fejl og svindel. Middelfart Kommunes medarbejdere er medvirkende til beskyttelse af informationsaktiverne gennem korrekt brug af autorisationssystemerne. Adgangskontrol til operativsystemer Administrator beskyttelse Ændring af administrative kodeord Administration af arbejdsstationer Der skal benyttes systemadministrator kodeord på alle platforme. Administrative kodeord skal ændres hvis udenforstående får kendskab til disse, herunder administratorer der forlader Middelfart Kommune. Generelt må administrative adgangskoder ikke gives til de arbejdsstationer der anvendes i organisationen. Dispensation gives kun af it-afdelingen. Logisk adgangskontrol Krav til skift af kodeord Krav til indhold af kodeord Kodeord skal skiftes efter højst 90 dage Kodeord skal indeholde kombinationer fra mindst tre af følgende kategorier: Store bogstaver, små bogstaver, tal og specialtegn. Der må ikke benyttes brugernavn, navn eller datoer som en del af kodeord. Krav til længde af kodeord Kodeord skal være mindst 8 tegn langt. Administration af adgangskontrol Retningslinier for adgangsstyring Brugerprofiler for konsulenter og deltidsansatte Systemejere har det overordnede ansvar for at etablere og vedligeholde procedurer adgangsstyring for hvert system. Midlertidigt personale tildeles ikke normalt adgang til it-systemerne. Begrænset adgang kan tildeles efter godkendelse fra den systemansvarlige Side 22 af 31

23 Registrering af brugere Brugere skal have unikt brugernavn og bruger-id. Systemejer skal autorisere brugeradgang. Der skal ske en verifikation af at rettighedsniveauet er i overensstemmelse Middelfart Kommunes generelle sikkerhedsretningslinier. Serviceleverandørerer skal anvende tilsvarende eller samme autorisationsprocedure som Middelfart Kommune. Hvordan brugere eller brugeres rettigheder fjernes eller ændres ved ophør eller ændring af brugeres jobfunktion, Systemejer skal vedligeholde brugerfortegnelser for systemet. KMD-systemer Fratrædelse Gennemgang af brugerprofiler For KMD-systemer gælder at KMD-sikkerhedsmedarbejdere efter nærmere beskrevet instruks kan tildele brugerprofiler efter anmodning fra afdelingschef. Når ansættelse eller midlertidige kontrakter ophæves, skal alle tilknyttede rettigheder trækkes tilbage. Id-kort og lignende skal afleveres, og itudstyr skal inddrages inden sidste lønning udbetales. Alle brugerprofiler skal gennemgås mindst en gang årligt for at identificere inaktive profiler eller tilsvarende, der skal fjernes eller ændres gældende for alle systemer. Det påhviler systemejere at gennemføre dette. Brugerens ansvar Valg af sikre kodeord Det er brugerens ansvar at vælge tilstrækkeligt sikre kodeord i adgangskontrolsystemerne. Adgangskontrol til netværk Styring af netværksadgang Retningslinier for brug af netværkstjenester. It-afdelingen skal sikre at brugernes netværksadgang sker i overensstemmelse med netværkets fælles adgangsretningslinier og forretningsbetingede krav, for at undgå uautoriseret anvendelse af fælles netværk og hertil knyttede tjenester. Brugere skal kun have adgang til de tjenester, de er autoriseret til at benytte. Side 23 af 31

24 Styring af systemadgang Sikker log-on Identifikation og autentifikation af brugere Systemadgang skal beskyttes af en sikker log-on procedure. Alle brugere skal have en unik identitet til personlig brug. Der skal benyttes en passende autentifikationsteknik til verifikation af brugernes identitet. Brugeridentiteten skal kunne spores til den person, som er ansvarlig for en given aktivitet. Brug af systemværktøjer It-afdelingen skal begrænse og styre adgangen til systemværktøjer, fx utilities der kan påvirke eller omgå systemers eller enheders sikkerhed. It-afdelingen skal sikre at unødige systemværktøjer ikke er installeret eller tilgængelige på brugeres pc'er. It-afdelingen skal sikre at brugen af systemværktøjer begrænses til et minimum af betroede og autoriserede brugere. It-afdelingen skal definere hvem der er autoriseret til at anvende hvilke systemværktøjer. Hvor funktionsadskillelse er påkrævet, må brugere ikke have adgang til både systemværktøjer og brugersystemer. Side 24 af 31

25 Udvikling, anskaffelse og vedligeholdelse Indkøb, udvikling og implementering af nye systemer i Middelfart Kommune skal foregå kontrolleret for at undgå en unødvendig forøgelse af risiko for IT-sikkerheden. Når løsninger implementeres skal sikkerhedsovervejelser altid indgå som en integreret del af processen. Anskaffelsesprocedurer Det skal sikres, at nyanskaffelser ikke giver anledning til konflikt med eksisterende krav i sikkerhedspolitikken. Anskaffelser må ikke give anledning til forøget risiko for sikkerhedshændelser, med mindre ledelsen accepterer den øgede risiko. Anskaffelse og installation af nyt informationsbehandlingsudstyr og - systemer skal godkendes af it-afdelingen. Sikkerhedskrav ved anskaffelser Anskaffelser It-afdelingen skal tilse at kun kendt og sikkert udstyr eller software med et defineret formål må anskaffes og tages i drift. Udstyr og software må kun indkøbes fra leverandører som it-afdelingen vurderer som seriøse og som må forventes ikke at krænke tredje parts ophavsret. Specifikation af sikkerhedskrav Kravspecifikation skal omhandle følgende områder: Sikkerhedskrav skal være dokumenteret i forbindelse med enhver væsentlig it-system-nyanskaffelse eller it-systemopgradering. Dette gælder for kundetilpassede og standardsystemer. Adgangskontrol Alle væsentlige hændelser logges og overvåges. Tilstrækkelig datapålidelighed på udvalgte dele af udviklingsprocessen, og kontrol heraf. Tilstrækkelig datapålidelighed på alle dele af udviklingsprocessen, og kontrol heraf. Beskyttelse i mod fortrolighedskrænkelser i det omfang systemet skal behandle fortrolige eller personhenførbare informationer. Overholdelse af relevante love eller kontrakter. Mulighed for backup af data og system. Mulighed for genetablering efter kritiske, uforudsete fejlsituationer. Beskyttelse i mod pålidelighedskrænkelser, for eksempel som følge af uautoriserede ændringer. Krav til viden og uddannelse af driftspersonale. Side 25 af 31

26 Applikationers behandling af informationer Validering af inddata Data, der sendes ind i systemerne, skal valideres for korrekthed. Sikkerhed ved ændringer Ændringsstyring Ved ændringer skal der foregå en gennemgang af sikringsforanstaltninger og integritetskontroller for at sikre, at disse ikke forringes ved implementeringen. Implementeringen af ændringen skal foretages på et aftalt tidspunkt så den ikke forstyrrer de involverede forretningsydelser. Fortrinsvis skal ændringer implementeres uden for normal åbningstid. Side 26 af 31

27 Styring af sikkerhedshændelser Ansvar og forretningsgange for sikkerhedshændelser IT-styregruppen skal sikre fastlæggelse af forretningsgange, der sikrer en hurtig, effektiv og metodisk håndtering af sikkerhedsbrud. Opdagelse og rapportering af hændelser Rapportering af formodede sikkerhedshændelser Rapportering af virus angreb Rapportering af programfejl Ved konstatering af brud eller formodede brud på itsikringsforanstaltninger skal rapportering straks ske til it-afdelingen. Rapportering kan ske telefonisk, via intranet ( eller pr mail (IT-Support/Helpdesk). Hvis der observeres virus eller mistanke om virus, skal det omgående rapporteres til it-afdelingen. Brugere der observerer programfejl, som de ikke har oplevet før, skal rapportere dette til it-afdelingen. Reaktion på sikkerhedsmæssige hændelser Proces for reaktion på hændelser IT-afdelingen skal sikre en passende reaktion på sikkerhedshændelser. It-afdelingen skal definere telefonnumre, -adresser og elektroniske formularer til indrapportering af sikkerhedshændelser. It-afdelingen skal etablere og vedligeholde en procedure der sikrer et passende svar til personer som rapporterer en mulig sikkerhedshændelse. Kontrol og opfølgning på sikkerhedsbrud Brud på sikkerheden, uautoriseret adgang og forsøg på uautoriseret adgang til systemer, informationer og data skal registreres. Opfølgning på hændelser Indsamiling af beviser At lære af sikkerhedsnedbrud Hvis et sikkerhedsbrud afstedkommer et retsligt efterspil uanset om sikkerhedsbruddet er foretaget af en person eller en virksomhed så skal der indsamles, opbevares og præsenteres et fyldestgørende bevismateriale. It-afdelingen skal etablere et system, der kan kvantificere og overvåge typer, omfanget og omkostningerne ved håndteringen af sikkerhedsbrud. Side 27 af 31

28 Opfølgning på rapporterede sikkerhedshændelser It-chefen skal sørge for at opsamle statistik for rapporterede sikkerhedshændelser. Side 28 af 31

29 Beredskabsplanlægning og fortsat drift Risikostyring og katastrofeplanlægning er nødvendige for at sikre Middelfart Kommune mod uforudsete hændelser. Nødplanerne skal være med til at opretholde driften således at skaderne for Middelfart Kommune minimeres. Beredskabsplaner Ramme for beredskabsplaner Beredskabsstyringsproces Beredskabsplan Aktivering af beredskabsplanen It-afdelingen fastlægger sammen med it-styregruppen en ramme for beredskabsplaner vedrørende it-forhold. It-afdelingen skal udarbejde og vedligeholde en tværorganisatorisk beredskabsstyringsproces, som skal behandle de krav til IT-sikkerhed, der er nødvendige for Middelfart Kommunes fortsatte drift. Beredskabsplaner skal udarbejdes, afprøves og vedligeholdes for virksomhedskritiske systemer og processer. It-styregruppen sørger for at koordinere disse aktiviteter. Det skal være klart defineret, hvem der har ansvaret for aktivering af beredskabsplaner. Medarbejdere, der udgør en del af beredskabsplaner, skal være informeret om dette ansvar. Alle medarbejdere skal være informeret om beredskabsplanernes eksistens. Iværksættelse af nødplaner Uddannelse i beredskabsplaner Det skal være klart defineret hvem der har ansvaret for at aktivere nødplaner. It-afdelingen har ansvaret for at der foregår tilstrækkelig uddannelse af medarbejdere i de aftalte beredskabsprocedurer, inklusive krisehåndtering. Sikkerhedskopiering Opbevaring af sikkerhedskopier på ekstern lokation Datamedier til reetablering af forretningskritiske systemer skal opbevares på et for Middelfart Kommune eksternt opbevaringssted. Side 29 af 31

30 Lovgivning, kontrakter og etik Mange aspekter af Middelfart Kommunes virke er omfattet af lovgivning. Overholdelse af lovmæssige krav Identifikation af relevant lovgivning Øverste sikkerhedsansvarlige er ansvarlig for at alle lovkrav, bekendtgørelser med videre vedrørende it. Ophavsret Retningslinier for ophavsrettigheder Systemejere skal sikre, at Middelfart Kommune ikke krænker tredje parts ophavsrettigheder. It-afdelingen skal vedligeholde dokumentation for ejendomsretten af licenser, originalmateriale og manualer. It-afdelingen skal løbende kontrollere at der kun er installeret autoriserede systemer med autoriserede licenser i Middelfart Kommune. Brugere må ikke kopiere, konvertere eller udtrække information fra billedog lydfiler eller tilsvarende ressourcer med mindre dette specifikt tillades fra rettighedshaveren. Brugere må ikke kopiere bøger, artikler, rapporter eller andre dokumenter, helt eller delvist, med mindre dette specifikt tillades fra rettighedshaveren. Identificerede love og regelsæt Regulering på kryptografiområdet Opbevaring og behandling af personoplysninger Ansvaret for overholdelse af regulativer og brug af kryptografiske produkter påhviler systemejer for de systemer hvor disse implementeres. Der må ikke behandles personoplysninger af fortrolig karakter på privat pc. Der må ikke opbevares data indeholdende personoplysninger af fortrolig karakter på mobilt udstyr, for eksempel bærbar pc udover 30 dage. Kontrol og revision Gennemgang af sikkerhedspolitik Den interne revision skal kontrollere at sikkerhedspolitikken er indarbejdet i organisationen og overholdes. Kontrollen skal foretages mindst en gang årligt. Side 30 af 31

31 Sikkerhed i forbindelse med revision Revisionskrav og revisionshandlinger i forbindelse med systemer i drift skal planlægges omhyggeligt og aftales med de involverede for at minimere risikoen for forstyrrelser af Middelfart Kommunes forretningsaktiviteter. De planlagte revisionshandlinger må kun omfatte læseadgang til systemer og data. Hvis revisionen nødvendiggør mere end læseadgang, må dette kun tillades på kopier af de berørte filer der skal slettes efter brug. Al adgang i forbindelse med revision skal logges. De personer, der udfører revisionen, skal være uafhængige af det reviderede område. Kontrol af overholdelse persondatalovgivning Den persondataansvarlige skal kontrollere overholdelse af persondatalovgivning. Side 31 af 31

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer

Bilag 5 Aarhus Kommune. Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0. Opbevaring/sletning af informationer Bilag 5 Aarhus Kommune Udpluk af IT-sikkerhedspolitik Regler Virksomhedens regler for informationssikkerhed 1.0 Opbevaring/sletning af informationer 11-04-2011 1 Regler 7 Styring af informationsrelaterede

Læs mere

SIKKERHEDSREGLER. 5. Informationssikkerhedspolitikker

SIKKERHEDSREGLER. 5. Informationssikkerhedspolitikker SIKKERHEDSREGLER. 5. Informationssikkerhedspolitikker 5. 1. Retningslinjer for styring af informationssikkerhed 5. 1. 1. Politikker for informationssikkerhed Informationssikkerhed defineres som de samlede

Læs mere

Hørsholm Kommune. Regler 3.3. Slutbruger

Hørsholm Kommune. Regler 3.3. Slutbruger Hørsholm Kommune Regler 3.3 Slutbruger 17-11-2016 Indholdsfortegnelse 6 Organisering af informationssikkerhed 1 6.1 Interne organisatoriske forhold 1 6.1.4 Godkendelsesprocedure ved anskaffelser 1 6.1.5

Læs mere

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484

DS 484:2005. Standard for informationssikkerhed -Korte uddrag fra DS484 DS 484:2005 Standard for informationssikkerhed -Korte uddrag fra DS484 Informationssikkerhedsstrategi Ledelsen skal godkende en skriftlig informationssikkerhedspolitik, som skal offentliggøres og kommunikeres

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Folder om Informationssikkerhedspolitik ansatte og byrådsmedlemmer 25-11-2013 Indledning Faxe Kommune har en overordnet Informationssikkerhedspolitik. Denne folder er et uddrag, der kort fortæller hvad

Læs mere

Skanderborg Kommune. Regler. Nedenstående regler er udfærdiget på kravene i ISO. Udkast 27002:2005. Udkast: 2014-02-12

Skanderborg Kommune. Regler. Nedenstående regler er udfærdiget på kravene i ISO. Udkast 27002:2005. Udkast: 2014-02-12 Skanderborg Kommune Regler Nedenstående regler er udfærdiget på kravene i ISO 27002:2005 : 2014-02-12 Indholdsfortegnelse 4 Risikovurdering og -håndtering 4.1 Vurdering af sikkerhedsrisici 4.2 Risikohåndtering

Læs mere

Instrukser for brug af it

Instrukser for brug af it it IT-Afdelingen sikkerhed Instrukser i brug af IT Instrukser for brug af it Må Skal ikke Kan Januar 2010 Version 1.0 Indhold Indhold Forord.............................. 3...................... 3 Resumé

Læs mere

Hørsholm kommunes regler for informationssikkerhed

Hørsholm kommunes regler for informationssikkerhed Hørsholm Kommune Hørsholm kommunes regler for informationssikkerhed 2019 1.7 Slutbruger 06-11-2018 Indholdsfortegnelse 6 Organisering af informationssikkerhed 1 6.2 Mobilt udstyr og fjernarbejdspladser

Læs mere

NOTAT. Køge Kommune It-sikkerhed Overordnede retningslinjer ITafdelingen. Fællesforvaltningen. Dato Sagsnummer Dokumentnummer

NOTAT. Køge Kommune It-sikkerhed Overordnede retningslinjer ITafdelingen. Fællesforvaltningen. Dato Sagsnummer Dokumentnummer NOTAT Fællesforvaltningen Dato Sagsnummer Dokumentnummer ITafdelingen Køge Rådhus Torvet 1 4600 Køge www.koege.dk Tlf. 56 67 67 67 Fax 56 65 54 46 Køge Kommune It-sikkerhed Overordnede retningslinjer 2010

Læs mere

Syddansk Universitet. Dataklassificering på. Version 1.8 Sidst revideret d. 29. november 2007 Side 1 af 13

Syddansk Universitet. Dataklassificering på. Version 1.8 Sidst revideret d. 29. november 2007 Side 1 af 13 Dataklassificering på Version 1.8 Sidst revideret d. 29. november 2007 Side 1 af 13 Indeks Indeks... 2 Introduktion... 3 Formål... 3 Interessenter... 3 Dokument struktur... 3 Revision af dokumentet...

Læs mere

IT sikkerheds politik version 1.0. Thursday, May 15, Bolia

IT sikkerheds politik version 1.0. Thursday, May 15, Bolia IT sikkerheds politik version 1.0 Thursday, May 15, 2003 Indledning er baseret på IT systemer. 's ledergruppe har derfor besluttet at sætte maximal focus på IT sikkerhed. Det er derfor vigtigt at hver

Læs mere

IT-centeret. It-sikkerhedshåndbog. Næstved Kommune Sagsbehandler: JJ Tlf. 5577 5300 Sagsnr: Doknr: www.naestved.dk. 20. april 2009

IT-centeret. It-sikkerhedshåndbog. Næstved Kommune Sagsbehandler: JJ Tlf. 5577 5300 Sagsnr: Doknr: www.naestved.dk. 20. april 2009 It-sikkerhedshåndbog IT-centeret Næstved Kommune Sagsbehandler: JJ Tlf. 5577 5300 Sagsnr: Doknr: www.naestved.dk 20. april 2009 Version 1.3 af 20. april 2009 Indhold 1. Indledning og formål 2 2. Ansvar

Læs mere

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring KOMBIT har som indkøbscentral på vegne af landets kommuner indgået aftale med [leverandørnavn] (herefter Leverandøren ) om udvikling, drift,

Læs mere

Hillerød Kommune. It-sikkerhedspolitik Bilag 8. Kontrol og adgang til systemer, data og netværk

Hillerød Kommune. It-sikkerhedspolitik Bilag 8. Kontrol og adgang til systemer, data og netværk It-sikkerhedspolitik Bilag 8 Kontrol og adgang til systemer, data og netværk November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3

Læs mere

Procedure for tilsyn af databehandleraftale

Procedure for tilsyn af databehandleraftale IT Projekt og Udviklingsafdeling Dato:7.2.2017 Procedure for tilsyn af databehandleraftale Reference til Retningslinjer for Informationssikkerhed: Afsnit 14.5 (Databehandleraftaler). Ved ibrugtagning af

Læs mere

FYSISK SIKKERHED. Bilag 10-1

FYSISK SIKKERHED. Bilag 10-1 FYSISK SIKKERHED Bilag 10-1 Indholdsfortegnelse 1. FYSISK SIKKERHED... 3 1.1. SIKRE OMRÅDER... 3 1.2. BESKYTTELSE AF UDSTYR... 4 Bilag 10-1 FYSISK SIKKERHED Kunden, side 2 af 6 1. FYSISK SIKKERHED Kundens

Læs mere

Hørsholm kommunes regler for informationssikkerhed

Hørsholm kommunes regler for informationssikkerhed Hørsholm Kommune Hørsholm kommunes regler for informationssikkerhed 2019 1.9 Slutbruger 22-02-2019 Indholdsfortegnelse 6 Organisering af informationssikkerhed 1 6.2 Mobilt udstyr og fjernarbejdspladser

Læs mere

Instrukser for brug af it

Instrukser for brug af it it sikkerhed Instrukser for brug af it Må Skal ikke Kan Januar 2010 Version 1.0 Indhold Forord................................................... 3 Resumé.................................................

Læs mere

DS 484 Den fællesstatslige standard for informationssikkerhed. Sikkerhedsaspekter ved Mobilitet og Distancearbejde

DS 484 Den fællesstatslige standard for informationssikkerhed. Sikkerhedsaspekter ved Mobilitet og Distancearbejde DS 484 Den fællesstatslige standard for informationssikkerhed Sikkerhedsaspekter ved Mobilitet og Distancearbejde * Velkomst og dagens program Hvorfor er vi her Dagens formål og succeskriterier Disponeringen

Læs mere

Almindelig sund fornuft med IT Gode råd og regler om IT sikkerhed

Almindelig sund fornuft med IT Gode råd og regler om IT sikkerhed Almindelig sund fornuft med IT Gode råd og regler om IT sikkerhed Langeland Kommune Sikkerhed i Langeland Kommune Sikkerhed er noget vi alle skal tænke over. Vi behandler følsomme informationer om vores

Læs mere

INFORMATIONSSIKKERHEDSPOLITIK. Informationssikkerhedspolitik

INFORMATIONSSIKKERHEDSPOLITIK. Informationssikkerhedspolitik Informationssikkerhedspolitik Er informationssikkerhed aktuel? Hvorfor arbejder vi med informationssikkerhedspolitik? EU direktiv 95/46/EF Persondataloven Sikkerhedsbekendtgørelsen Datatilsynet Hvorfor

Læs mere

Informationssikkerhedspolitik ISO27001 & 27002

Informationssikkerhedspolitik ISO27001 & 27002 Informationssikkerhedspolitik ISO27001 & 27002 Version 1.0 Maj 2018 Indhold Indledning... 4 Mål... 4 Holdninger og principper... 4 Opfølgning... 4 Godkendt... 4 1. Informationssikkerhedspolitik... 5 1.1

Læs mere

Bilag 1 Databehandlerinstruks

Bilag 1 Databehandlerinstruks Bilag 1 Databehandlerinstruks 1 1. Databehandlerens ansvar Databehandling omfattet af Databehandleraftalen skal ske i overensstemmelse med denne instruks. 2. Generelt 2.1 Databehandleren skal som minimum

Læs mere

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium

Version: 1.0 Maj Informationssikkerhedspolitik for Struer Statsgymnasium Version: 1.0 Maj 2019 Informationssikkerhedspolitik for Struer Statsgymnasium Indholdsfortegnelse 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 1 1.3 Sikkerhedsniveau:... 1 1.4 Sikkerhedsbevidsthed:...

Læs mere

Albertslund Kommune. Albertslund. Samlet politik Virksomhedens samlede it-sikkerhedshåndbog 1.0

Albertslund Kommune. Albertslund. Samlet politik Virksomhedens samlede it-sikkerhedshåndbog 1.0 Albertslund Kommune Albertslund Samlet politik Virksomhedens samlede it-sikkerhedshåndbog 1.0 03-05-2011 Indholdsfortegnelse Politik 2 Indledning 2 Overordnet Informationssikkerhedspolitik for Albertslund

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Hertha Bofællesskaber & Værksteder Overordnet organisering af personoplysninger Hertha Bofællesskaber & Værksteder ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

Datasikkerhedspolitik

Datasikkerhedspolitik Datasikkerhedspolitik Godkendt i Byrådet den 10.november 2008 1 Datasikkerhedspolitik Indhold 1. Indledning 2. Organisation og ansvarsfordeling 2.1 Ansvarsorganisation for datasikkerhed 2.2 Øverste og

Læs mere

It-revision af Sundhedsdatanettet 2015 15. januar 2016

It-revision af Sundhedsdatanettet 2015 15. januar 2016 MedCom Forskerparken 10 5230 Odense M Landgreven 4 1301 København K Tlf. 33 92 84 00 rr@rigsrevisionen.dk www.rigsrevisionen.dk It-revision af Sundhedsdatanettet 2015 15. januar 2016 1. Rigsrevisionen

Læs mere

Informationssikkerhedspolitik. Frederiksberg Kommune

Informationssikkerhedspolitik. Frederiksberg Kommune Informationssikkerhedspolitik Frederiksberg Kommune Indledning Informationssikkerhedspolitikken er den overordnede ramme for beskyttelse af information i Frederiksberg Kommune. Kommunen behandler oplysninger

Læs mere

En introduktion til. IT-sikkerhed 16-12-2015

En introduktion til. IT-sikkerhed 16-12-2015 En introduktion til 16-12-2015 1 En rettesnor for din brug af IT I Dansk Supermarked Group forventer vi, at du er orienteret om, hvordan du skal bruge IT, når du er ansat hos os. I denne guide kan du læse

Læs mere

Kære medarbejder og leder

Kære medarbejder og leder Kære medarbejder og leder Adgang til informationer i it-systemer og elektronisk kommunikation er for de fleste medarbejdere i Region Hovedstaden en selvfølgelig del af arbejdsdagen. Hvis vi ikke har adgang

Læs mere

Hillerød Kommune. It-sikkerhedspolitik Bilag 10. Beredskabsplanlægning

Hillerød Kommune. It-sikkerhedspolitik Bilag 10. Beredskabsplanlægning It-sikkerhedspolitik Bilag 10 November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3 2.3 Ledere, fagchefer mv...3 2.4 It gruppen,

Læs mere

Frederikshavn Kommune. Informationssikkerhed Version 1.0 Regler

Frederikshavn Kommune. Informationssikkerhed Version 1.0 Regler Frederikshavn Kommune Informationssikkerhed Version 1.0 Regler 13-11-2007 1 Risikovurdering og -håndtering Overordnet risikovurdering Der skal være udført en overordnet risikovurdering der indeholder konsekvensvurdering

Læs mere

Databeskyttelsespolitik for DSI Midgård

Databeskyttelsespolitik for DSI Midgård Databeskyttelsespolitik for DSI Midgård Overordnet organisering af personoplysninger DSI Midgård ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger hos eksterne leverandører,

Læs mere

It-sikkerhed i Dansk Supermarked

It-sikkerhed i Dansk Supermarked It-sikkerhed i Dansk en kort introduktion It-sikkerhed i Dansk 1 Velkommen som it-bruger i Dansk Kære medarbejder Brug af it er for mange i Dansk en naturlig del af arbejdsdagen. Hvis vi skal sikre vores

Læs mere

Informationssikkerhedspolitik

Informationssikkerhedspolitik Faxe Kommune Informationssikkerhedspolitik Regler 14-07-2014 Indholdsfortegnelse Regler 2 1 Overordnede retningslinjer 2 1.1 Informationssikkerhedspolitik 2 1.1.1 Formulering af informationssikkerhedspolitik

Læs mere

Overordnet organisering af personoplysninger

Overordnet organisering af personoplysninger Databeskyttelsespolitik for Friskolen og Idrætsefterskolen UBBY Overordnet organisering af personoplysninger Friskolen og Idrætsefterskolen UBBY ønsker som hovedregel, at anvende digitale databehandlingssystemer

Læs mere

hos statslige myndigheder

hos statslige myndigheder IT-Universitetet i København Rued Langgaards Vej 7 2300 København S Sendt til: itu@itu.dk 25. juni 2015 Udtalelse til anmeldelsen Videnskabelige og statistiske undersøgelser hos statslige myndigheder Datatilsynet

Læs mere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 7. Retningslinjer for IT-medarbejdere

Dragør Kommune. Operationelle bilag til IT-sikkerhedspolitikken. Bilag 7. Retningslinjer for IT-medarbejdere Dragør Kommune Operationelle bilag til IT-sikkerhedspolitikken IT-sikkerhedspolitik Side 2 Retningslinjer for IT-medarbejdere Samtlige medarbejdere beskæftiget med driften af kommunens IT-installation,

Læs mere

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg

IT-sikkerhedspolitik. for Social- og Sundhedsskolen Esbjerg IT-sikkerhedspolitik for Social- og Sundhedsskolen Esbjerg Indhold IT-sikkerhedspolitik... 2 Formål... 2 Grundprincipper for sikkerhedsarbejdet... 2 Funktionsadskillelse og adgangsstyring... 2 Sikkerhedsforanstaltninger...

Læs mere

Faxe Kommune. informationssikkerhedspolitik

Faxe Kommune. informationssikkerhedspolitik Faxe Kommune informationssikkerhedspolitik 10-10-2013 1 Overordnet informationssikkerhedspolitik Dette dokument beskriver Faxe Kommunes overordnede informationssikkerhedspolitik og skaber, sammen med en

Læs mere

Region Syddanmark Politik for it-sikkerhed Oktober 2009 Version 0.6

Region Syddanmark Politik for it-sikkerhed Oktober 2009 Version 0.6 Indholdsfortegnelse Generelt 3 Formål 3 Omfang 4 It-sikkerhedsniveau 4 Styring 5 Sikkerhedsbevidsthed 6 Brud på it-sikkerheden 6 Anvendelse af politik for it-sikkerhed i praksis 6 Bilag 1. Anvendelse af

Læs mere

SOPHIAGÅRD ELMEHØJEN

SOPHIAGÅRD ELMEHØJEN Databeskyttelsespolitik for Sophiagård Elmehøjen Overordnet organisering af personoplysninger Sophiagård Elmehøjen ønsker som hovedregel at anvende databehandlersystemer og opbevaring af personoplysninger

Læs mere

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.:

Databehandleraftale vedrørende brug af. WinPLC og relaterede services. Version 1.0 d. 1. november Parterne. Kundenr.: Databehandleraftale vedrørende brug af WinPLC og relaterede services Version 1.0 d. 1. november 2015 Parterne Kundenr.: Klinikkens navn og adresse (evt. stempel) (herefter den Dataansvarlige) og (herefter

Læs mere

Guldborgsund Kommune. Guldborgsund Kommune. Regler Organisationens regler for IT-sikkerhed

Guldborgsund Kommune. Guldborgsund Kommune. Regler Organisationens regler for IT-sikkerhed Guldborgsund Kommune Guldborgsund Kommune Regler Organisationens regler for IT-sikkerhed 1.0 13-05-2014 Indholdsfortegnelse Regler 2 Organisation og implementering 2 Risikobevidsthed 2 IT-sikkerhedspolitik

Læs mere

Aarhus Kommune. IT-sikkerhedspolitik. Politik 25-04-2014

Aarhus Kommune. IT-sikkerhedspolitik. Politik 25-04-2014 Aarhus Kommune IT-sikkerhedspolitik Politik 25-04-2014 Indholdsfortegnelse Politik 1 Indledning 1 Formål 1 Politikkens omfang 2 Ledelsesansvar 2 IT-sikkerhedsorganisationen 2 IT-sikkerhedsniveau 3 IT-sikkerhedshåndbogen

Læs mere

IT-sikkerhedspolitik for

IT-sikkerhedspolitik for Norddjurs Kommune IT-sikkerhedspolitik for Norddjurs Kommune Overordnet IT-sikkerhedspolitik 1.0 Politik 14-11-2006 Side 2 af 7 Overordnet IT-sikkerhedspolitik Indledning Dette dokument beskriver Norddjurs

Læs mere

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015 Hvem er vi? It-revisor Claus. B. Jensen, CISA, CIA Lang erfaring med it-revision i bl.a. pengeinstitutter og forsvaret Ansat

Læs mere

IT-Sikkerhed i Billund Kommune

IT-Sikkerhed i Billund Kommune IT-Sikkerhed i Billund Kommune Adfærdsregler Billund Kommune Version 1.0 Januar 2011 Side 1 af 9 Adfærdsregler Som kommune behandler vi mange oplysninger om borgere og virksomheder, som ofte er fortrolige

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

Skabelon: Regler for medarbejderes brug af it

Skabelon: Regler for medarbejderes brug af it Notat Skabelon: Regler for medarbejderes brug af it I dag er det en naturlig ting, at medarbejderen i en virksomhed har en pc til sin rådighed til at udføre sit arbejde. Pc en har typisk adgang til internettet

Læs mere

Sikkerhedsinstruks for IT-brugere hos Randers Kommune. Bilag 1

Sikkerhedsinstruks for IT-brugere hos Randers Kommune. Bilag 1 Sikkerhedsinstruks for IT-brugere hos Randers Kommune Bilag 1 20. marts 2007 Samtlige IT-brugere af Randers kommunes IT skal kende nærværende retningslinier. Retningslinierne vil blive ajourført af IT-sikkerhedslederen,

Læs mere

Informationssikkerhed regler og råd

Informationssikkerhed regler og råd Informationssikkerhed regler og råd TAP-området Kære kollegaer Formålet med denne folder er at oplyse dig om RMCs regler og råd inden for informationssikkerhed. Folderen skal være med til at sikre, at

Læs mere

Vejledning VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL. Februar 2015 (VERSION 1.4 AF FEBRUAR 2015)

Vejledning VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL. Februar 2015 (VERSION 1.4 AF FEBRUAR 2015) Vejledning Februar 2015 VEDRØRENDE GENERELLE BETINGELSER FOR ANVENDELSE AF NEMHANDEL (VERSION 1.4 AF FEBRUAR 2015) Side 2 af 12 Indholdsfortegnelse: Indholdsfortegnelse:... 2 INDLEDNING... 4 GENERELLE

Læs mere

INFORMATIONSSIKKERHED I KØGE KOMMUNE

INFORMATIONSSIKKERHED I KØGE KOMMUNE I N F O R M A T I O N M E D O M T A N K E INFORMATIONSSIKKERHED I KØGE KOMMUNE INFORMATION MED OMTANKE INDHOLD Information med omtanke 3 Din pc 4 Adgangskode 5 Virus 6 E-mail og sikkerhed 7 Medarbejdersignatur

Læs mere

IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT. - gældende for undervisere

IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT. - gældende for undervisere IT-retningslinier og sikkerhedspolitik for Viborg Kommunes Skole IT - gældende for undervisere August 2009 IT retningslinier og sikkerhedspolitik for Viborg kommunes Skole IT - gældende for undervisere

Læs mere

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik

Ringkøbing-Skjern Kommune. Informationssikkerhedspolitik Ringkøbing-Skjern Kommune Informationssikkerhedspolitik Indholdsfortegnelse Indholdsfortegnelse... 1 1. Indledning... 2 2. Formål... 2 3. Holdninger og principper... 3 4. Omfang... 3 5. Sikkerhedsniveau...

Læs mere

Informationssikkerhed Version 2.0 29.09.10

Informationssikkerhed Version 2.0 29.09.10 Informationssikkerhed Version 2.0 29.09.10 Retningslinjer for retablering af systemer og data (Ændringer i forhold til tidligere version er markeret med Understregning) Disse retningslinjer beskriver de

Læs mere

Informationssikkerhedspolitik for Norddjurs Kommune

Informationssikkerhedspolitik for Norddjurs Kommune Norddjurs Kommune Informationssikkerhedspolitik for Norddjurs Kommune Regler Kommunens regler for informationssikkerhed 24-11-2011 Indholdsfortegnelse Regler 2 4 Risikovurdering og -håndtering 2 4.1 Vurdering

Læs mere

KÆRE MEDARBEJDER OG LEDER

KÆRE MEDARBEJDER OG LEDER Region Hovedstaden 1 KÆRE MEDARBEJDER OG LEDER Adgang til informationer i it-systemer og elektronisk kommunikation er for de fleste medarbejdere i Region Hovedstaden en selvfølgelig del af arbejdsdagen.

Læs mere

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN

AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN AFTALE OM DATASIKKERHED I FORBINDELSE MED GODKENDELSE AF PRIVATE LEVERANDØRER UNDER FRIT VALGS-ORDNINGEN Mellem Norddjurs Kommune Torvet 3 8500 Grenaa (i det følgende benævnt Dataansvarlige ) og Leverandør

Læs mere

Databeskyttelsespolitik

Databeskyttelsespolitik Databeskyttelsespolitik Overordnet organisering af personoplysninger Den Miljøterapeutiske Organisation herunder Dagbehandlingsstilbuddet Hjembækskolen (herefter tilsammen benævnt som Den Miljøterapeutiske

Læs mere

IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser

IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser IT driftsaftale Bilag 7: IT-sikkerhedsbestemmelser INDHOLDSFORTEGNELSE 1. Baggrund og formål... 2 2. Ansvarsfordeling... 2 2.1 Jobcenterchefens ansvar... 2 2.2 Gensidig informationspligt... 3 3. Krav til

Læs mere

Persondata og IT-sikkerhed. Vejledning i sikker anvendelse og opbevaring af persondata

Persondata og IT-sikkerhed. Vejledning i sikker anvendelse og opbevaring af persondata Persondata og IT-sikkerhed Vejledning i sikker anvendelse og opbevaring af persondata December 2015 Indledning Denne vejledning har til formål, at hjælpe ansatte på IT-Center Fyns partnerskoler med at

Læs mere

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation

Ledelsen har sikret, at der er etableret en hensigtsmæssig itsikkerhedsorganisation Revisionsrapport om it-revision af Sundhedsdatanettet (SDN) 05 J.nr. 05-6070-7 5. januar 06 Ledelsens styring af it-sikkerheden Ikke opfyldt, Delvist opfyldt, Opfyldt. Nr. Kontrolmål Observation Risiko

Læs mere

Dokumentation af sikkerhed i forbindelse med databehandling

Dokumentation af sikkerhed i forbindelse med databehandling - Dokumentation af sikkerhed i forbindelse med databehandling Al databehandling, der er underlagt persondataloven, skal overholde de tekniske krav, der er opstillet i Datatilsynets bekendtgørelse 528 (sikkerhedsbekendtgørelsen).

Læs mere

Faaborg-Midtfyn Kommunes it-sikkerhedspolitik Udkast pr. 26. maj 2009

Faaborg-Midtfyn Kommunes it-sikkerhedspolitik Udkast pr. 26. maj 2009 1. Indledning It-anvendelsen i Faaborg-Midtfyn Kommune skal understøtte kommunens vision. Samtidig ønsker Faaborg- Midtfyn Kommune, at medarbejderne har en bevidst holdning til begrebet it-sikkerhed, hvor

Læs mere

1 Informationssikkerhedspolitik

1 Informationssikkerhedspolitik Indholdsfortegnelse 1 Informationssikkerhedspolitik... 1 1.1 Indledning:... 1 1.2 Omfang og ansvar:... 2 1.3 Sikkerhedsniveau:... 2 1.4 Sikkerhedsbevidsthed:... 3 1.5 Brud på informationssikkerheden:...

Læs mere

Kravspecifikation OBS. ALLE nedenstående 36 minimumskrav SKAL være accepteret, ellers skal tilbud forkastes.

Kravspecifikation OBS. ALLE nedenstående 36 minimumskrav SKAL være accepteret, ellers skal tilbud forkastes. Kravspecifikation OBS. ALLE nedenstående 36 minimumskrav SKAL være accepteret, ellers skal tilbud forkastes. Minimumskrav Antal krav: 36 Krav til løsningen: 1. krav: Løsningen skal omfatte samtlige døre,

Læs mere

DATABESKYTTELSESPOLITIK

DATABESKYTTELSESPOLITIK DATABESKYTTELSESPOLITIK for Opholdsstedet Bustrup Opholdsstedet Udsigten Opholdsstedet Jupiter Dagskolen Bustrup 1. Overordnet håndtering af personoplysninger Bustrup benytter både eksterne løsninger såvel

Læs mere

Procedure om IT brug og IT sikkerhed

Procedure om IT brug og IT sikkerhed Procedure om IT brug og IT sikkerhed Godkendt i MED-Hovedudvalget den 28. september 2015 1 Procedure om IT brug og IT sikkerhed Denne procedure omhandler den overordnede tilgang til håndtering af IT- brug

Læs mere

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl.

Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. Bekendtgørelse om ændring af bekendtgørelse om ledelse og styring af pengeinstitutter m.fl. 1 I bekendtgørelse nr. 1026 af 30. juni 2016 om ledelse og styring af pengeinstitutter m.fl., som ændret ved

Læs mere

Underbilag Databehandlerinstruks

Underbilag Databehandlerinstruks Udbud nr. 2017/S 053-098025 EU-udbud af Cisco UCC i Region Syddanmark Underbilag 16.1 - Databehandlerinstruks DATABEHANDLERINSTRUKS Ad. 1. Databehandlerens ansvar Databehandleren må alene handle efter

Læs mere

IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group

IT- og informationssikkerheds- politik (GDPR) For. Kontrapunkt Group IT- og informationssikkerheds- politik (GDPR) For Kontrapunkt Group Versionshistorik Version Beskrivelse Dato Udarbejdet af V. 0.1 Initiel draft 26 Oktober 2018 Kontrapunkt Group V.0.2 1. Edition 13. November

Læs mere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere

Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Databeskyttelsespolitik for Netværket Smedegade, en social institution, der primært hoster data og programmer hos databehandlere Overordnet organisering af personoplysninger Netværket Smedegade ønsker

Læs mere

Bilag X Databehandleraftale

Bilag X Databehandleraftale Bilag X Databehandleraftale 1 Anvendelsesområde og omfang 1.1 KUNDEN er dataansvarlig for de personoplysninger, som MICO behandler på vegne af KUNDEN i henhold til Aftalen. MICO er databehandler. KUNDEN

Læs mere

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler)

Databehandleraftale. mellem. [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler) Databehandleraftale mellem [Virksomhed] [Adresse] [Postnr.] [By] [CVR nr.] (herefter kaldet Databehandler) og Hedensted Kommune Horsens Kommune Odder Kommune Niels Espes Vej 8 Rådhustorvet 4 Rådhusgade

Læs mere

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR.

Ishøj Kommune Ishøj Store Torv Ishøj CVR [behandlernes navn] [behandlerens adresse] [Postnummer] CVR. IT Databehandleraftale Databehandleraftale om [SYSTEMNAVN] mellem Ishøj Kommune Ishøj Store Torv 20 2635 Ishøj CVR. 11 93 13 16 (herefter nævnt som dataansvarlige) Og [behandlernes navn] [behandlerens

Læs mere

IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR

IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR IT-SIKKERHEDSVEJLEDNING IT-SIKKERHED ER OGSÅ DIT ANSVAR 1 HUSK n Adgangskoder må ikke videregives til andre. n Andre må ikke anvende din personlige bruger-id. n Ved mistanke om, at andre har fået kendskab

Læs mere

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål.

3. Generelt a) Databehandlerens behandling af data sker alene efter dokumenteret instruks fra den dataansvarlige og alene til det aftalte formål. Databehandleraftale Mellem Landbrugsstyrelsen Nyropsgade 30 1780 København V CVR-nr: 20814616 (som dataansvarlig) og [Databehandler] [Adresse] [Postnummer og by] CVR-nr: [xxxx] (som databehandler) Om behandling

Læs mere

Hovmosegaard - Skovmosen

Hovmosegaard - Skovmosen Databeskyttelsespolitik for Hovmosegaard STU og bostedet Skovmosen, sociale institutioner, der primært hoster data og programmer hos databehandlere. Overordnet organisering af personoplysninger Hovmosegaard

Læs mere

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser. www.pwc.dk Netic A/S Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser Juni 2018 Indhold 1. Ledelsens udtalelse 2 2. Uafhængig revisors

Læs mere

Front-data Danmark A/S

Front-data Danmark A/S Front-data Danmark A/S Revisionserklæring (RS3411, type B) vedrørende generelle it-kontroller i tilknytning til driften af Hostingcenter. December 2010 1. erklæringsår R, s Kalvebod Brygge 45, 2., 1560

Læs mere

IT-sikkerhed i Køge Kommune. IT med omtanke

IT-sikkerhed i Køge Kommune. IT med omtanke IT-sikkerhed i Køge Kommune Indhold Din pc 4 Adgangskode 5 Virus 6 Sikkerhedskopiering 7 Medarbejder signatur 7 E-mail og sikkerhed 8 Internettet 9 Dine bærbare enheder 10 Mere om følsomme data 11 Denne

Læs mere

Fredericia Kommunes Informationssikkerhedspolitik 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT

Fredericia Kommunes Informationssikkerhedspolitik 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT Fredericia Kommunes Informationssikkerhedspolitik 2018 1 FREDERICIA KOMMUNE AFDELING TITEL PÅ POWERPOINT 12-11-2018 Indholdsfortegnelse Indledning Hvad og hvem er omfattet? Ansvar og konsekvens Vision,

Læs mere

Guide til sikker it. Daglig brug Programmer E-mail Internet Databehandling

Guide til sikker it. Daglig brug Programmer E-mail Internet Databehandling Guide til sikker it Daglig brug Programmer E-mail Internet Databehandling Hvilke retningslinjer skal du følge som it-bruger i Hillerød Kommune? Indhold Daglig brug af din computer 4 Computere, programmer

Læs mere

Instrukser for brug af dataudstyr ved OUH

Instrukser for brug af dataudstyr ved OUH Skal Kan Må ikke Instrukser for brug af dataudstyr ved OUH Afdelingen for Driftsoptimering og IT Vi er til for borgerne, og bruger dataudstyr for at sikre effektivitet og kvalitet. Vi skal have en høj

Læs mere

Holbæk Kommunes I-SIKKERHEDSHÅNDBOG

Holbæk Kommunes I-SIKKERHEDSHÅNDBOG Holbæk Kommunes I-SIKKERHEDSHÅNDBOG Sidst redigeret oktober 2013 Indhold 1 INDLEDNING OG FORMÅL... 2 2 ANSVAR OG ORGANISATION... 3 3 STYRING AF AKTIVER... 5 4 MEDARBEJDERSIKKERHED... 5 5 FYSISK SIKKERHED...

Læs mere

Hillerød Kommune. IT-sikkerhedspolitik Bilag 2. Opfølgning på lovbestemte krav

Hillerød Kommune. IT-sikkerhedspolitik Bilag 2. Opfølgning på lovbestemte krav IT-sikkerhedspolitik Bilag 2 November 2004 Indholdsfortegnelse 1 Formål...3 2 Ansvar og roller...3 2.1 Byrådet...3 2.2 Kommunaldirektøren/ Direktionen...3 2.3 Ledere, fagchefer mv...3 2.4 It gruppen, It

Læs mere

Tilladelsen gives på følgende vilkår:

Tilladelsen gives på følgende vilkår: Amgros I/S Dampfærgevej 22 2100 København Ø Sendt til: amgros@amgros.dk og cch@amgros.dk 6. april 2016 Vedrørende anmeldelse af behandlingen "Behandling af ESPD dokumentation" Datatilsynet Borgergade 28,

Læs mere

IT-sikkerhedspolitik for Lyngby Tandplejecenter

IT-sikkerhedspolitik for Lyngby Tandplejecenter IT-sikkerhedspolitik for Lyngby Tandplejecenter 1 Indledning Formål med IT-sikkerhedspolitikken Lyngby tandplejecenters IT-sikkerhedspolitik er vores sikkerhedsgrundlag og vores fælles forståelse af, hvad

Læs mere

Tabulex ApS. Februar 2011 7. erklæringsår. R, s

Tabulex ApS. Februar 2011 7. erklæringsår. R, s Tabulex ApS Revisionserklæring (RS3000) vedrørende overholdelse af bekendtgørelse nr. 528 - beskyttelse af personoplysninger i tilknytning til Tabulex s softwareprogrammer. Februar 2011 7. erklæringsår

Læs mere

Sikkerhedsregler for Kalundborg Kommune

Sikkerhedsregler for Kalundborg Kommune Bilag 19 Sikkerhedsregler for Kalundborg Kommune Sikkerhedsregler for Kalundborg Kommune i henhold til Justitsministeriets bekendtgørelse nr. 528 af den 15. juni 2000 om sikkerhedsforanstaltninger til

Læs mere

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne )

Databehandleraftale. (den Dataansvarlige og Databehandleren i det følgende hver for sig benævnt Part og under et Parterne ) Databehandleraftale Virksomhed [Adresse] [Adresse] CVR-nr.: (den Dataansvarlige ) og Net & Data ApS Hollands Gaard 8 4800 Nykøbing F CVR-nr.: 27216609 ( Databehandleren ) (den Dataansvarlige og Databehandleren

Læs mere

It-sikkerhedspolitik for Farsø Varmeværk

It-sikkerhedspolitik for Farsø Varmeværk It-sikkerhedspolitik for Farsø Varmeværk Introduktion Denne it-sikkerhedspolitik, som er besluttet af bestyrelsen, udgør den overordnede ramme for at opretholde it-sikkerheden hos Farsø Varmeværk. Hermed

Læs mere

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018

Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018 www.pwc.dk Athena Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Athenas serviceydelser April 2018 Indhold 1. Ledelsens udtalelse... 3 2. Uafhængig revisors

Læs mere

Retsudvalget 2013-14 REU Alm.del Bilag 364 Offentligt

Retsudvalget 2013-14 REU Alm.del Bilag 364 Offentligt Retsudvalget 2013-14 REU Alm.del Bilag 364 Offentligt Folketinget Udvalgssekretariatet Christiansborg 1240 København K Sendt til: Birgitte.Toft-Petersen@ft.dk 29. august 2014 Vedrørende høring over beretning

Læs mere

F-Secure Mobile Security for S60

F-Secure Mobile Security for S60 F-Secure Mobile Security for S60 1. Installation og aktivering Tidligere version Installation Du behøver ikke at fjerne den forrige version af F-Secure Mobile Anti-Virus. Kontroller indstillingerne for

Læs mere

E-mail politik for FOA Nordsjælland

E-mail politik for FOA Nordsjælland E-mail politik for FOA Nordsjælland Da det er FOA Nordsjællands holdning, at vi i størst mulig omfang skal anvende elektronisk kommunikation, har vi udformet en e-mail politik med henblik på at sikre såvel

Læs mere

Et koncentrat af retningslinjerne i søjle B, herunder retningslinjer for it-brugere, bliver også distribueret i kommunens it-sikkerhedsfolder:

Et koncentrat af retningslinjerne i søjle B, herunder retningslinjer for it-brugere, bliver også distribueret i kommunens it-sikkerhedsfolder: Søjle B Retningslinjer for it-brugere Bilag B 1 Retningslinjer for it-brugere Alle medarbejdere i Holbæk Kommune, som anvender en it-arbejdsplads, skal have kendskab til retningslinjer for it-brugere.

Læs mere